
Mis tahes tegevusega tegeleb ettevÔte, peab turvalisus olema lahutamatu osa selle turvaplaanist. Nime muutmise teenuseid, mis muundavad vÔrgusÔlmede nimetused IP-aadressideks, kasutavad sÔna otseses mÔttes kÔik rakendused ja teenused veebis.
Kui rĂŒndaja saab kontrolli organisatsiooni DNS-i ĂŒle, suudab ta probleemideta:
- vĂ”tta endale kontrolli ĂŒldkasutuses olevate ressursside ĂŒle
- suunata edasi sissetulevaid e-kirju, samuti veebipÀringuid ja autentimiskatseid
- luua ja kinnitada SSL/TLS sertifikaate
See juhend kÀsitleb DNSi turvalisust kahel poolel:
- Pideva DNS-i jÀlgimise ja kontrollimise teostamine
- Kuidas uued DNS-i protokollid, nagu DNSSEC, DOH ja DoT, suudavad aidata kaitsta edastatud DNS-pÀringute terviklikkust ja konfidentsiaalsust
Mis on DNS-i turvalisus?

DNSi turvalisus hÔlmab kahte olulist komponenti:
- DNS-i teenuste ĂŒldise terviklikkuse ja kergesti kĂ€ttesaadavuse tagamine, mis muundavad vĂ”rgusĂ”lmede nimed IP-aadressideks
- DNS-i tegevuse jÀlgimine vÔimalike turvaprobleemide tuvastamiseks teie vÔrgus
Miks on DNS rĂŒnnakute suhtes haavatav?
DNS-i tehnoloogia loodi interneti varajases arengujĂ€rgus, kaua enne, kui keegi hakkas mĂ”tlema vĂ”rguturbele. DNS töötab ilma autentimiseta ja krĂŒpteerimiseta, pimedalt töötledes mis tahes kasutaja pĂ€ringuid.
SeetÔttu on palju viise, kuidas kasutajat petta ja valeinformatsiooni edastada selle kohta, kus tegelikult toimuvad nimede muundurid IP-aadressideks.
DNS-i turvalisus: kĂŒsimused ja koostisosad

DNSi turvalisus koosneb mitmest pĂ”hielemendist komponendid, millest igaĂŒht tuleb tĂ€ieliku kaitse tagamiseks arvesse vĂ”tta:
- Serverite ja haldusmenetluste turvalisuse suurendamine: tÔstke serverite turvataset ja looge standardne kÀivitamise malli
- Protokolli tÀiustamine: rakendage DNSSEC, DoT vÔi DoH
- AnalĂŒĂŒs ja aruandlus: lisage DNSi sĂŒndmustelogid SIEM-sĂŒsteemi, et saada lisakonteksti intsidendi uurimisel
- KĂŒberluure ja ohtude tuvastamine: tellige aktiivne kanal, et saada teavet ohtude kohta
- Automatiseerimine: looge maksimaalselt vÔimalike stsenaariume, et automatiseerida protsesse
Ălaltoodud kĂ”rgema taseme koostisosad on vaid jÀÀmĂ€e tipp DNS-i turvalisuses. JĂ€rgmises osas vaatleme pĂ”hjalikumalt konkreetsed rakendused ja parimad praktikad, mida peaksite teadma.
DNS-i rĂŒnnakud

- : sĂŒsteemi haavatavuse kasutamine DNS-i vahemĂ€lu haldamiseks, et suunata kasutajad teise kohta
- : kasutatakse peamiselt kaugĂŒhenduste kaitseĂŒmberpööramiseks
- DNS-i peetus: tavaliikluse DNS-i suunamine teisele siht-DNS-serverile domeeni registratoori muutmise kaudu
- NXDOMAIN rĂŒnnak: DDoS-rĂŒnnaku sooritamine autoriteediga DNS-serverile, saates vale domeeni pĂ€ringud, et sundida vastust andma
- phantom domeen: paneb DNS-i lahendaja ootama vastust mitteeksisteerivatelt domeenidelt, mis pÔhjustab jÔudluse langust
- juhuslike alamdomeenide rĂŒnnak: hĂ€kkinud hostid ja botnetid korraldavad DDoS-rĂŒnnaku kehtivale domeenile, kuid suunavad tule valele alamdomeenile, et sundida DNS-serverit teostama kirjeid otsingut ja vĂ”tta teenuse ĂŒle kontrolli
- domeeni blokeerimine: esindab hulga spÀmmvasta saatmist DNS-serveri ressursside blokeerimiseks
- botnet-i rĂŒnnak tellija varustuse abil: arvutite, modemite, ruuterite ja muude seadmete kogum, mis keskendub arvutusvĂ”imsuse koondamisele kindlasse veebi saidile, et selle liikluseta koormus ĂŒletaks
DNS-i kasutavad rĂŒnnakud
RĂŒnnakud, mis kasutavad mingil moel DNS-i, et rĂŒnnata teisi sĂŒsteeme (nt DNS-i kirje muutmine ei ole lĂ”ppeesmĂ€rk):
- Fast-Flux
- Ăksikud Flux-vĂ”rgud
- Topelt Flux-vÔrgud
DNS-i rĂŒnnakud
RĂŒnnakud, mille tulemusena serverist DNS-i tagastatakse soovitud pahatahtlik IP-aadress:
- DNS-i manipuleerimine vĂ”i âmĂ€lu mĂŒrgitamineâ
- DNS-i peetus
Mis on DNSSEC?

DNSSEC â domeeninime teenuse turbemoodulid â kasutatakse DNS-i kirjete kinnitamiseks ilma igasuguste ĂŒldteaveteta iga konkreetse DNS-pĂ€ringu kohta.
DNSSEC kasutab digitaalsete allkirjade vÔtmeid (PKI), et kinnitada, kas domeeninime pÀringu tulemused on saadud lubatud allikast.
DNSSECi rakendamine on mitte ainult parim tööstustava, vaid aitab tĂ”husalt vĂ€ltida enamikku DNS-i rĂŒnnakutest.
DNSSEC-i tööpÔhimÔte
DNSSEC töötab sarnaselt TLS/HTTPS-iga, kasutades digitaalsete allkiri jaoks avalikke ja privaatseid vĂ”tmete paare. Protsessi ĂŒldine ĂŒlevaade:
- DNS-i kirjed allkirjastatakse privaatse ja avaliku vÔtme paariga
- DNSSEC-i vastused sisaldavad soovitud kande, samuti allkirja ja avalikku vÔtit
- SeejÀrel kasutatakse kande ja allkirja autentimise vÔrdlemiseks
DNS-i ja DNSSEC-i turvalisus

DNSSEC on vahend DNS-i pÀringute terviklikkuse kontrollimiseks. See ei mÔjuta DNS-i privaatsust. TeisisÔnu, DNSSEC vÔib anda teile kindluse, et vastus teie DNS-i pÀringule ei ole vale, kuid mis tahes pahatahtlik isik vÔib neid tulemusi nÀha tÀpselt sellisena, nagu need teile edastati.
DoT â DNS TLS-i kaudu
Transport Layer Security (TLS) on krĂŒptograafiline protokoll, mis kaitseb edastatavat teavet vĂ”rgus. Kui kliendi ja serveri vahel on loodud turvaline TLS-ĂŒhendus, siis edastatud andmed krĂŒpteeritakse ja mingid vahendajad ei saa neid nĂ€ha.
kasutatakse kÔige sagedamini osa HTTPS-i (SSL) raames teie veebibrauseris, kuna pÀringud saadetakse turvalistele HTTP-serveritele.
DNS-over-TLS (DNS TLS-i kaudu, DoT) kasutab TLS-protokolli UDP-liiklust tavapĂ€raste DNS-pĂ€ringute krĂŒpteerimiseks.
Nende pĂ€ringute krĂŒpteerimine tavalise tekstina aitab kaitsta kasutajaid vĂ”i rakendusi, mis teeb pĂ€ringuid, paljude rĂŒnnakute eest.
- MitM, ehk "inimene keskel": ilma krĂŒpteerimiseta vĂ”ib vahendussĂŒsteem, mis asub kliendi ja autoriteetse DNS-serveri vahel, potentsiaalselt saata kliendile vastusena vale vĂ”i ohtliku teabe pĂ€ringu kohta.
- Nuhtlemine ja jĂ€lgimine: ilma pĂ€ringute krĂŒpteerimiseta on vahendussĂŒsteemidel lihtne nĂ€ha, millistele saitidele konkreetne kasutaja vĂ”i rakendus pÀÀseb. Kuigi ainult DNS-i alusel ei saa teada, millist konkreetset lehte veebisaidilt kĂŒlastatakse, piisab soovitud domeenide teadmisest, et luua sĂŒsteemi vĂ”i konkreetse inimese profiil.

Allikas:
DoH â DNS HTTPS-i kaudu
DNS-over-HTTPS (DNS ĂŒle HTTPS, DoH) on eksperimentaalne protokoll, mida edendavad koos Mozilla ja Google. Selle eesmĂ€rgid on sarnased DoT-protokolliga â suurendada inimeste privaatsust internetis, krĂŒpteerides DNS-pĂ€ringud ja -vastused.
Standardsed DNS-pĂ€ringud saadetakse ĂŒle UDP. PĂ€ringuid ja vastuseid saab jĂ€lgida selliste tööriistade abil nagu . DoT krĂŒpteerib need pĂ€ringud, kuid need tuvastatakse siiski kui ĂŒsna eristuv UDP-traffik vĂ”rgus.
DoH kasutab teistsugust lĂ€henemist ning edastab krĂŒpteeritud pĂ€ringud vĂ”rgu sĂ”lmede nimede lahendamiseks HTTPS-ĂŒhenduste kaudu, mis nĂ€evad vĂ”rgu jaoks vĂ€lja nagu iga teine veebipĂ€ring.
See erinevus omab vĂ€ga olulisi tagajĂ€rgi nii sĂŒsteemiadministraatoritele kui ka tuleviku nimede lahendamisele.
- DNS-filtreerimine on levinud meetod veebitrafiku filtreerimiseks, et kaitsta kasutajaid Phishing-rĂŒnnakute, pahavara levitavate saitide vĂ”i muu potentsiaalselt ohtliku internetiaktiivsuse eest ettevĂ”tte vĂ”rgus. DoH-protokoll pÀÀseb neist filtritest mööda, mis vĂ”ib potentsiaalselt suurendada kasutajate ja vĂ”rgu riski.
- Praeguses nimede lahendamise mudelis saavad kÔik seadmed vÔrgus enam-vÀhem DNS-pÀringud samast kohast (mÀrkitud DNS-serverilt). DoH ja eelkÔige selle Firefoxi realiseering nÀitab, et tulevikus vÔib see muutuda. Iga rakendus arvutis vÔib saada teavet erinevatest DNS-allikatest, mis muudab vigade leidmise ja kÔrvaldamise, turvalisuse tagamise ning riskide modelleerimise oluliselt keerulisemaks.

Allikas:
Mis vahe on DNS ĂŒle TLS ja DNS ĂŒle HTTPS?
Alustame DNS-ist ĂŒle TLS (DoT). Siin keskendutakse sellele, et originaal DNS-protokolli ei muudeta, vaid see edastatakse lihtsalt turvaliselt kaitstud kanali kaudu. DoH asetab DNS-i HTTP formaati enne pĂ€ringute tegemist.
DNS-monitooringu teavitused

DNS-i liikluse tÔhus jÀlgimine teie vÔrgus kahtlaste anomaaliate osas on hÀdavajalik hÀkkimise varaseks tuvastamiseks. Tööriista nagu Varonis Edge kasutamine annab teile vÔimaluse olla kursis kÔikide oluliste nÀitajatega ja luua profiile iga konto jaoks teie vÔrgus. Saate seadistada teavituste genereerimise, kui teatud aja jooksul toimuvad mitmed tegevused.
DNS-i muudatuste, kontode asukohtade, samuti konfidentsiaalsete andmete esmakordse kasutamise ja nendele juurdepÀÀsu faktide, samuti vÀljaspool tööaega toimuvate tegevuste jÀlgimine on vaid mÔned nÀitajad, mida saab kokku siduda, et koostada ulatuslikum pilt avastamisest.
Allikas: habr.com
